Vos documents
Vos clients
Un seul système
Klevor
Version du 27 août 2026
Éditrice : MEI Group
Produit concerné : Application
La base de données de Klevor est hébergée par Supabase dans la région eu-west-1, en Irlande, au sein de l’Union européenne. Les documents et fichiers déposés y sont stockés également.
L’application est déployée par Vercel et le code source hébergé par GitHub. Ces deux sociétés sont établies aux États-Unis : les transferts qui en découlent sont encadrés, le détail figure sur la page sous-traitants.
Les échanges sont chiffrés en transit par TLS, avec redirection systématique vers HTTPS et en-tête HSTS. Les données sont chiffrées au repos par l’hébergeur.
La messagerie entre une agence et son client est chiffrée de bout en bout : les messages sont illisibles pour qui n’en est ni l’auteur ni le destinataire.
Aucune coordonnée bancaire ne transite par nos serveurs : la saisie se fait chez Stripe, prestataire certifié PCI-DSS de niveau 1.
L’isolement entre agences est appliqué par la base de données elle-même, à chaque requête, et non par le code de l’application. Une erreur de programmation ne peut donc pas ouvrir les données d’une agence à une autre : la règle est évaluée en dessous du code, sur chaque ligne lue ou écrite.
À l’intérieur d’un espace, les droits sont définis par rôle et par module. L’extranet applique une garde supplémentaire : un interlocuteur n’accède qu’au dossier auquel il est rattaché, et seulement aux rubriques que son agence lui a ouvertes.
L’authentification à deux facteurs est disponible pour tous les comptes. Les mots de passe sont stockés sous forme de condensats, jamais en clair, et ne sont accessibles à personne, y compris chez nous.
Les accès d’administration sont nominatifs et journalisés. Chaque action sensible laisse une trace horodatée dans le journal d’activité de l’espace concerné.
Les sauvegardes sont réalisées et conservées par l’hébergeur dans la même région européenne, chiffrées. Leur fréquence et leur durée de rétention dépendent du plan d’hébergement en vigueur.
Si vous découvrez une vulnérabilité, écrivez-nous par le formulaire de contact en indiquant « sécurité » dans votre demande. Nous accusons réception sous deux jours ouvrés.
Nous nous engageons à ne poursuivre aucune personne ayant conduit une recherche loyale : sans dégrader le service, sans accéder à des données qui ne lui appartiennent pas au-delà de ce qui démontre la faille, sans divulguer avant que le correctif ne soit déployé.
Une procédure interne encadre la détection, la qualification et la notification. Une violation susceptible d’engendrer un risque pour les personnes est notifiée à la CNIL dans les soixante-douze heures. Lorsque le risque est élevé, les personnes concernées sont informées ; lorsque la violation porte sur des données déposées par une agence, celle-ci est informée sans délai afin qu’elle puisse remplir ses propres obligations.